A Zilliqa Ledger alkalmazás biztonsági rése lehetővé teheti a támadók számára, hogy a nyilvánosan elérhető láncon lévő adatok segítségével rekonstruálják a privát kulcsokat. A hiba azt jelenti, hogy bárki, aki hozzáfér a blokklánchoz, potenciálisan megszerezheti a felhasználó Zilliqa tárcáját irányító titkos kulcsot. Ez minden, az alkalmazás által kezelt tárcákban tárolt Zilliqa tokent lopás veszélyének tesz ki.
Hogyan működik a biztonsági rés
A Zilliqa Ledger alkalmazást úgy tervezték, hogy a privát kulcsokat biztonságban tartsa egy hardvertárcán belül. Az alkalmazás implementációjában lévő hiba azonban elegendő információt szivárogtat ki az általa aláírt tranzakciókon keresztül. A láncon lévő adatok – amelyek természetüknél fogva nyilvánosak – elemzésével a támadó visszafejtheti a privát kulcsot. A pontos mechanizmust nem hozták nyilvánosságra részletesen, de a fő probléma az, hogy az alkalmazás kriptográfiai műveletei nem izolálják megfelelően a kulcsanyagot az általa előállított adatoktól.
Ez nem elméleti kockázat. A biztonsági rést biztonsági kutatók megerősítették, akik bemutatták, hogy egy privát kulcs visszanyerhető néhány aláírt tranzakcióból. A támadáshoz nincs szükség fizikai hozzáférésre az eszközhöz vagy speciális felszerelésre – csak a nyilvános blokklánc rekordokra.
Mi forog kockán
A privát kulcsok a kriptovaluta biztonság egyetlen gyenge pontját jelentik. Bárki, aki megszerzi a privát kulcsot, további hitelesítés nélkül átutalhatja az összes pénzt a kapcsolódó tárcából. A Zilliqa Ledger alkalmazás felhasználói számára ez azt jelenti, hogy ZIL tokenjeik – és bármely más, a Zilliqa hálózaton lévő ZRC-2 token – azonnal ellopható.
A biztonsági rés az eddig kiadott összes verziót érinti. Nem világos, hogy hány felhasználót érintett, de a Zilliqa ökoszisztémában jelentős számú aktív tárca található. Az alkalmazás a Zilliqa eszközök kezelésének elsődleges módja a Ledger hardvertárcákon, amelyek a legnépszerűbb hidegtároló eszközök közé tartoznak.
Mit tegyenek a felhasználók
Amíg a javítás meg nem erősítést nyer, a legbiztonságosabb lépés a Zilliqa Ledger alkalmazás használatának teljes felfüggesztése. A felhasználóknak át kell utalniuk Zilliqa tokenjeiket egy olyan tárcába, amely nem kapcsolódik a sérülékeny alkalmazáshoz – például egy új magmondattal rendelkező szoftvertárcába, vagy egy másik, Zilliqa-t támogató hardvertárcába. Az átutalás után a feltört privát kulcsokat kitettnek kell tekinteni, és soha többé nem szabad felhasználni.
Jelenleg sem a Zilliqa, sem a Ledger nem adott ki hivatalos nyilatkozatot a biztonsági résről. Nem tudni, hogy készül-e javítás, vagy azt már csendben telepítették. A felhasználóknak rendszeresen ellenőrizniük kell az alkalmazásfrissítéseket, és csak akkor folytassák az alkalmazás használatát, ha mindkét vállalat megerősíti a probléma megoldását.
Az, hogy a biztonsági rést aktívan kihasználták-e a vadonban, továbbra is nyitott kérdés. Még nem érkeztek jelentések ellopott pénzeszközökről, de ez gyorsan megváltozhat. A támadáshoz szükséges láncon lévő adatok már elérhetők.




